CRITICAL🇬🇧 English

CVE-2026-14959

IBM Aspera Faspex 5 — zdalne wykonanie kodu przez command injection

CVSS 9.1v3.1pub. 2026-07-28upd. 2026-08-05

Podatność w IBM Aspera Faspex 5 (wersje 5.0.0–5.0.15.4) umożliwia zdalnemu, uwierzytelnionemu atakującemu wykonanie dowolnego kodu poprzez wstrzyknięcie poleceń powłoki (shell command injection). Ze względu na krytyczny poziom CVSS 9.1 oraz zakres wpływu obejmujący poufność, integralność i dostępność systemu, podatność stanowi poważne zagrożenie dla środowisk korzystających z tego oprogramowania.

Pokaż oryginał (EN)

IBM Aspera Faspex 5 5.0.0 through 5.0.15.4 could allow a remote authenticated attacker to execute arbitrary code due to shell command injection.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) polega na niedostatecznej walidacji i neutralizacji danych wejściowych przekazywanych przez uwierzytelnionego użytkownika do mechanizmów wywołujących polecenia systemowe. Atakujący może spreparować złośliwe dane wejściowe zawierające specjalne znaki powłoki, które zostaną zinterpretowane i wykonane przez system operacyjny w kontekście aplikacji. Exploit wymaga posiadania konta w systemie IBM Aspera Faspex 5, jednak nie wymaga żadnej interakcji po stronie ofiary.

Skutki

Atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji, co może prowadzić do pełnego przejęcia systemu, wycieku danych, naruszenia integralności plików oraz zakłócenia dostępności usługi. Wektor CVSS wskazuje na zmianę zakresu (Scope: Changed), co oznacza możliwość oddziaływania poza bezpośredni kontekst podatnej aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7280530). Zaleca się niezwłoczną aktualizację do wersji wyższej niż 5.0.15.4, gdy tylko zostanie udostępniona przez IBM. Do czasu wdrożenia patcha warto rozważyć ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych, autoryzowanych użytkowników i sieci.

Kogo dotyczy

IBM Aspera Faspex 5 w wersjach od 5.0.0 do 5.0.15.4 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • IBM Aspera Faspex

    APP
    Ibm
    5.0.0 – 5.0.16 (bez)
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2022-47986CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez YAML deserialization w IBM Aspera Faspex

CVE-2022-22954CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w VMware Workspace ONE Access i Identity Manager poprzez server-side template injection

CVE-2020-4006CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Command Injection w VMware Workspace One Access i Identity Manager